Утечка персональных данных: компенсация

Порядок обращения

  1. Самозапрет и кредитная история
  2. Фиксация утечки скриншотом
  3. Запрос оператору по ст. 14
  4. Жалоба в Роскомнадзор
  5. Иск о компенсации морального вреда
Банкомат на городской улице, чёрно-белая фотография

Если утекли персональные данные — компенсация и защита денег решаются разными путями: с оператора базы взыскивают моральный вред по части 2 статьи 24 закона 152-ФЗ, и в практике это тысячи рублей, а украденные мошенниками суммы возвращают через банк, полицию и отдельный иск. Оборотные штрафы до 500 млн рублей, о которых пишут с мая 2025 года, уходят в бюджет — пострадавшему из них не достаётся ни рубля. Поэтому порядок обратный привычному: сначала закрыть доступ к своим деньгам и кредитам, потом зафиксировать утечку доказательствами, которые примет суд, и только затем требовать компенсацию. Ниже — маршрут со сроками, реальные присуждённые суммы, каркас искового заявления и честный разбор ситуаций, где отказывают.

Коротко: если утекли персональные данные — компенсация и защита денег

Первое действие после инцидента — не поиск виноватого, а защита счетов. Пока вы выясняете, из какой базы ушли сведения о вас, по списку уже звонят. Порядок на первые сутки такой.

  1. Поставьте самозапрет на кредиты и займы через Госуслуги: бесплатно, с 1 марта 2025 года это доступно всем, с 1 сентября 2025 года — ещё и через МФЦ. Так закрывается главный денежный сценарий после утечки — чужой кредит на ваше имя.
  2. Закажите кредитную историю и проверьте, нет ли свежих заявок. Список бюро, где хранится ваша история, выдаёт центральный каталог кредитных историй.
  3. Смените пароли на почте, портале Госуслуг и в банковских приложениях, включите двухфакторное подтверждение входа. Почта — ключ ко всем остальным сервисам, и меняют её первой.
  4. Зафиксируйте утечку, пока база ещё доступна: скриншот публикации с адресом страницы и датой, письмо-уведомление компании, сообщение об инциденте. Без фиксации иск о компенсации рассыпается на первом заседании.
  5. Направьте запрос оператору — компании, у которой предположительно утекли ваши сведения, — по статье 14 закона 152-ФЗ. Срок ответа — 10 рабочих дней.
  6. Если деньги уже списаны или на вас оформлен кредит, уведомьте банк не позднее дня, следующего за днём, когда банк сообщил об операции, и подайте заявление в полицию. Возврат украденного и компенсация за утечку идут параллельно, а не по очереди.

Дальше маршрут разветвляется: претензия оператору, жалоба в Роскомнадзор, иск о компенсации морального вреда по месту вашего жительства. Каждый шаг разобран ниже — со сроками, суммами и честной оценкой шансов.

Оценить мой иск об утечке данных

Сколько реально платят за утечку персональных данных

Прямой ответ: компенсация морального вреда с оператора базы — это в практике от 1 000 до 5 000 рублей на человека, обзоры судебной практики дают среднюю величину около двух тысяч рублей. Требуют при этом обычно 100 000 и в такой сумме получают отказ.

Цифры, которые чаще всего вводят в заблуждение, стоит развести сразу. По инциденту с базой крупного сервиса доставки еды из двадцати рассмотренных исков компенсацию присудили тринадцати заявителям — по 5 000 рублей каждому вместо заявленных 100 000, семерым отказали полностью. В разборах практики встречаются присуждения и по 1 000 рублей при том же требовании в сто тысяч. Это не обесценивание вашей беды: суд компенсирует нравственные страдания от нарушения права на защиту сведений о себе, а не потерянные деньги и не риск будущих звонков.

Второе заблуждение — оборотные штрафы. С 30 мая 2025 года по закону 420-ФЗ от 30.11.2024 за утечку компаниям грозит от 3 до 15 млн рублей, а за повторную — от одного до трёх процентов совокупной годовой выручки, но не менее 20 и не более 500 млн. Эти суммы платятся в бюджет государства. Пострадавшим из штрафа не перечисляется ничего, доли в нём у вас нет, заявления «на часть штрафа» подавать некуда. Полезен штраф иначе: постановление о привлечении оператора к административной ответственности становится сильным доказательством в вашем гражданском иске — и именно ради него имеет смысл писать в Роскомнадзор.

Третье — сами украденные деньги. Если после утечки с карты сняли 300 тысяч или на вас оформили заём, эти суммы взыскиваются не с компании, из которой ушла база, а с того, кто их получил: с мошенника в уголовном деле, с получателя перевода в гражданском иске, иногда с банка — по отдельным основаниям. Смешивать два требования в одном иске к оператору — самая частая причина отказа целиком.

От утечки данных до пропавших денег: как работает цепочка

Прямой ответ: утечка сама по себе денег не забирает — она делает звонок мошенника убедительным. Схема почти всегда одна: база с фамилией, телефоном, адресом и историей покупок попадает в оборот, вам звонят и называют то, что «может знать только банк», и дальше вы сами подтверждаете перевод или подписываете кредит.

Масштаб понятен по официальным цифрам. По статистике Роскомнадзора за 2023 год зафиксировано 168 утечек и около 300 млн записей о россиянах, за 2024 год — 135 утечек баз и более 710 млн записей. По отраслевым оценкам, за 2025 год из российских компаний ушло 1,581 млрд записей — рост более чем на треть, а за первый квартал 2026 года в открытый доступ попало до 556 млн записей. Проще говоря, ваши сведения почти наверняка где-то есть, и вопрос лишь в том, в какой момент по ним позвонят.

Почему знание ваших данных не означает «звонит банк»

Собеседник называет ваши фамилию, отчество, последние четыре цифры карты, сумму вчерашней покупки — и мозг делает вывод: это точно банк. Вывод неверный. Всё перечисленное лежит в утёкших базах и продаётся пакетами. Правило простое: любой разговор о деньгах прекращается и продолжается вами по номеру с оборотной стороны карты. Развёрнутый разбор легенд — на странице о звонке от имени банка, ЦБ или полиции.

Кредит и заём на ваше имя после утечки

Второй ход схемы — оформление обязательства. Утёкшие паспортные сведения плюс перехваченный код дают заявку в микрофинансовую организацию, а взломанный аккаунт на портале — подтверждённую личность. Что делать с уже оформленным микрозаймом, разобрано отдельно: заём, оформленный на ваше имя. Если из-за утечки пострадал аккаунт на портале государственных услуг, начните со страницы о взломе Госуслуг — там маршрут восстановления доступа и проверки того, что успели оформить от вашего имени.

Первые сутки: как защитить деньги после утечки данных

Прямой ответ: в первые сутки решаются три задачи — закрыть кредитный канал, закрыть платёжный канал и закрыть доступ к учётным записям. Компенсация подождёт, деньги — нет.

Кредитный канал. Самозапрет на кредиты и займы оформляется через Госуслуги бесплатно и действует через центральный каталог кредитных историй; снимается он с двухдневным периодом охлаждения, поэтому мошенник не сможет снять запрет и тут же оформить заём. Подробности и подводные камни — на странице о самозапрете на кредиты. Сразу за запретом закажите отчёты: как их читать и что делать с чужими записями, описано в материале о том, как проверить кредитную историю.

Платёжный канал. Если утекли реквизиты карты или в выписке появились чужие операции, перевыпустите карту и подайте заявление в банк. Срок жёсткий: о несанкционированной операции банк нужно уведомить не позднее дня, следующего за днём, когда он сообщил вам о ней. Заявление банк рассматривает до 30 дней, по трансграничным операциям — до 60.

Учётные записи. Меняются в таком порядке: почта, портал государственных услуг, банковские приложения, маркетплейсы, всё остальное. Везде, где есть двухфакторное подтверждение, включите его. Отдельно проверьте, не настроена ли на почте пересылка писем на незнакомый адрес — типичный след после кражи логинов.

И одна привычка, которая экономит недели: заведите отдельную папку и складывайте туда всё — скриншоты, письма, номера обращений, детализацию звонков. Через полгода в суде вы не вспомните, какого числа позвонили из «службы безопасности», а папка вспомнит.

Как узнать об утечке данных и зафиксировать доказательство

Прямой ответ: узнать об утечке можно из уведомления самой компании, из публикаций об инциденте и через сервисы проверки по адресу почты или телефону, но для суда годится не любой из этих способов — и именно на доказывании чаще всего проигрывают.

Где искать след утечки

Начните с почты: операторы, признавшие инцидент, обычно рассылают уведомления, и такое письмо — готовое доказательство. Второй источник — публикации об инциденте у конкретной компании: если инцидент публичный, дата и объём базы известны. Третий — встроенные в браузеры и менеджеры паролей проверки скомпрометированных учётных записей, они показывают, в каком из инцидентов засветился ваш адрес. Четвёртый — специализированные проверочные боты и сервисы: они дают быстрый ответ, но именно к ним у судов больше всего вопросов.

Что примет суд, а что нет

Слабое доказательство — отчёт проверочного бота. В практике 2024–2026 годов суд отказал в иске к крупной медицинской лаборатории именно потому, что истец не доказал связь утёкших сведений с этим оператором: отчёта бота и публикаций суду не хватило, хотя компанию ранее уже привлекали к административной ответственности. Дело шло около полутора лет и закончилось ничем.

Сильные доказательства выстраиваются в другом порядке. Первое — скриншот открытой публикации базы с видимым адресом страницы, датой и вашими сведениями в кадре; такой скриншот суды принимали, когда ответчик не смог его опровергнуть. Второе — нотариальный протокол осмотра страницы: дороже, но снимает спор о подлинности. Третье — письменный ответ самого оператора на ваш запрос: он привязывает конкретные сведения к конкретной компании. Четвёртое — постановление о привлечении оператора к административной ответственности.

Фиксируйте быстро. Публикации удаляют, ссылки умирают, база уходит в закрытые продажи — и через месяц доказывать становится нечем. Скриншот делайте полноэкранный, с адресной строкой и часами, а рядом сохраняйте текстовую копию страницы.

Запрос оператору и досудебная претензия

Прямой ответ: запрос по статье 14 закона 152-ФЗ — единственный законный способ заставить компанию письменно подтвердить, что она обрабатывала именно ваши сведения; срок ответа — 10 рабочих дней с возможным продлением не более чем на 5 рабочих дней с мотивированным уведомлением.

Что требовать в запросе

Формулируйте три пункта. Первый — подтверждение факта обработки сведений о вас с перечнем: что именно хранит оператор. Второй — правовые основания и цели обработки, сроки хранения. Третий — сведения об инциденте: происходила ли утечка, уведомлялся ли Роскомнадзор, какие меры приняты. Запрос отправляйте на юридический адрес заказным письмом с описью и дублируйте на официальную почту компании из её политики обработки персональных данных.

Ответ работает на вас в любом варианте. Признают обработку — вы получили привязку сведений к оператору. Промолчат или откажут — это самостоятельное нарушение, о котором вы сообщаете в Роскомнадзор, и суд смотрит на него как на характеристику ответчика.

Претензия: когда компания платит сама

После ответа направьте досудебную претензию: опишите инцидент, приложите доказательства, назовите сумму компенсации морального вреда и дайте разумный срок — десять или четырнадцать дней. Требовать миллион смысла нет, а вот сумма в пределах реальной практики иногда закрывает вопрос без суда: компаниям дешевле выплатить пять тысяч, чем ходить на заседания. Претензия не обязательна по закону для этой категории споров, но она показывает суду, что вы пытались урегулировать конфликт, и это учитывается при оценке поведения сторон.

Жалоба в Роскомнадзор: что она даёт и чего не даёт

Прямой ответ: Роскомнадзор проводит проверку, выдаёт предписание и составляет протокол, но денег вам не присуждает — компенсацию взыскивает только суд. Срок рассмотрения жалобы — 30 дней с момента регистрации, с возможным продлением ещё на 30 дней при письменном уведомлении.

Подать жалобу можно тремя способами: через общественную электронную приёмную на сайте ведомства, заказным письмом или лично в территориальном управлении по вашему региону в двух экземплярах, один из которых остаётся у вас с отметкой о приёме. В тексте укажите оператора, обстоятельства утечки, какие ваши сведения попали в открытый доступ, приложите скриншоты и переписку.

Что вы получаете на выходе. Во-первых, официальный ответ с оценкой ситуации — сам по себе документ для суда. Во-вторых, при подтверждении нарушения — административное дело против оператора; с 28 декабря 2025 года по закону 508-ФЗ такие дела снова рассматривают мировые судьи, а с 30 мая по 27 декабря 2025 года их разбирали арбитражные суды. В-третьих, косвенное давление: компания, получившая протокол, охотнее договаривается по претензии.

Чего жалоба не даёт: возврата украденных денег, аннулирования кредита, удаления базы из сети и компенсации лично вам. Роскомнадзор — надзорный орган, а не касса выплат. Если параллельно с утечкой вы потеряли деньги, жалоба в надзор не заменяет заявления в банк и полицию, а идёт рядом с ними.

Иск о компенсации морального вреда: маршрут по шагам

Прямой ответ: ответчик — оператор персональных данных, основание — часть 2 статьи 24 закона 152-ФЗ, суд — районный по вашему выбору, в том числе по месту вашего жительства согласно пункту 6.1 статьи 29 Гражданского процессуального кодекса. Доказывать размер убытков не нужно: достаточно факта нарушения ваших прав как субъекта.

Шаг 1. Определите ответчика

Ответчик — юридическое лицо, которое собирало ваши сведения: интернет-магазин, лаборатория, сервис доставки, оператор связи, страховая. Не подрядчик по хостингу и не «неизвестные лица». Реквизиты берутся из открытых сведений о компании и из её политики на сайте — там же обычно указан адрес для юридически значимых сообщений. Ошибка с ответчиком означает отказ по существу и потерянные месяцы.

Шаг 2. Соберите доказательственный пакет

В пакет входят: доказательство утечки (скриншот, протокол осмотра, уведомление компании), доказательство того, что вы передавали сведения этому оператору (договор, чек, аккаунт, ответ на запрос по статье 14), доказательство последствий (детализация звонков с незнакомых номеров, спам-сообщения, заявление в полицию, справки о лечении при обострении на нервной почве). Последний блок — то, что превращает сухой факт в размер компенсации.

Шаг 3. Составьте исковое заявление

Требование одно: компенсация морального вреда. Сумму заявляйте обоснованно: разъяснения Пленума Верховного Суда о компенсации морального вреда чётких критериев размера не содержат, оценка носит оценочный характер, суд учитывает степень вины нарушителя, характер страданий и иные обстоятельства. Каркас заявления — ниже в этой статье. Госпошлина по неимущественному требованию гражданина уплачивается в фиксированном размере, актуальную сумму уточните на сайте суда перед подачей.

Шаг 4. Подайте иск и следите за сроками

Подача — через канцелярию суда, почтой или в электронном виде через систему подачи документов. Копия иска с приложениями заранее направляется ответчику, квитанция об отправке прикладывается к заявлению. Реальные сроки не радуют: в практике 2024–2026 годов от подачи такого иска до мотивированного решения проходило до полутора лет, и это без апелляции.

Шаг 5. Заседание и что говорить

Готовьтесь к двум доводам ответчика: «утечки не было» и «связь ваших сведений с нашей базой не доказана». Против первого работают публикации, уведомления и постановление надзора. Против второго — ответ оператора по вашему запросу и документы вашего сотрудничества с компанией. Держитесь заявленного предмета: как только в речи появляются украденные мошенниками деньги, суд напоминает, что это другой иск и другой ответчик.

Убытки и моральный вред: два разных требования

Прямой ответ: моральный вред взыскивается по факту нарушения ваших прав, размер потерь доказывать не нужно; убытки по статье 15 Гражданского кодекса требуют доказать нарушение, размер потерь и причинно-следственную связь — и связь рвётся почти всегда.

Наглядный пример из практики последних лет: суд отказал женщине во взыскании 2,5 млн рублей с оператора связи после звонков мошенников. Логика решения такая: непосредственной причиной ущерба стали действия злоумышленников и решения самой потерпевшей, которая после разговоров оформила кредиты, сняла и перевела деньги, а действия оператора связи причиной этих переводов признаны не были.

Отсюда практический вывод. К оператору базы идите за компенсацией морального вреда — это выигрываемое требование с небольшой суммой. За украденными деньгами идите по другому маршруту: заявление в банк, заявление в полицию, а после установления получателя — гражданский иск к нему. Попытка получить всё сразу с компании, потерявшей базу, обычно заканчивается полным отказом, включая ту часть, которую вы бы выиграли отдельно.

Есть ситуации-исключения, где убытки с оператора реальны: например, если утечка произошла из-за прямых действий сотрудника компании, и это установлено приговором. Тогда связь между поведением оператора и вашими потерями подтверждена документом, а не рассуждением.

Утечка данных как аргумент в споре с банком

Прямой ответ: утечка у стороннего оператора не делает банк ответственным за перевод, но усиливает вашу позицию, если банк не увидел явно нетипичной операции и не остановил её.

Разграничение простое. Магазин, лаборатория или сервис доставки, потерявшие базу, отвечают за нарушение правил работы с персональной информацией. Банк отвечает за исполнение платежа: с 25 июля 2024 года по закону 369-ФЗ он обязан проверять переводы по базе Банка России о мошеннических счетах, применять двухдневный период охлаждения к подозрительным операциям, а если пропустил перевод на счёт из базы регулятора — вернуть деньги в течение 30 дней после вашего заявления.

Как утечка помогает в заявлении банку. Она объясняет, откуда у звонившего ваши сведения, и снимает подозрение, что вы сами передали реквизиты. Она подтверждает, что операция была совершена под воздействием обмана, а не по вашей воле. Она даёт хронологию: публикация базы, звонки с незнакомых номеров, потом перевод. В заявлении так и пишите: сведения обо мне находились в открытом доступе с такой-то даты, звонивший назвал их дословно, что и убедило меня в подлинности разговора.

Чего утечка не даёт: она не отменяет вашего подтверждения операции кодом и не превращает добровольный перевод в несанкционированный автоматически. Если кредит оформлен под влиянием разговора, маршрут разбирается отдельно — на странице о кредите под влиянием мошенников.

Коллективный иск: когда он возможен и почему часто не срабатывает

Прямой ответ: групповое производство по части 5 статьи 244.20 Гражданского процессуального кодекса возможно при участии не менее двадцати членов группы, общем ответчике, однородных правах, схожих обстоятельствах и одинаковом способе защиты; присоединиться письменным заявлением можно до перехода суда к судебным прениям.

На бумаге механизм выглядит идеально для утечек: ответчик один, обстоятельства у всех одинаковые, требование тоже. На практике самый известный спор о базе сервиса доставки пошёл иначе: суд не разрешил рассматривать дело как групповое и отклонил ходатайство о присоединении более семисот человек. Иски рассматривались по отдельности, и результат у людей с одинаковыми обстоятельствами получился разным — кому-то присудили по пять тысяч, кому-то отказали.

Что это значит для вас. Первое: не ждите, пока кто-то соберёт группу, — сроки идут, доказательства исчезают. Второе: если группа всё же формируется, присоединение почти ничего не стоит и не мешает вам подать самостоятельный иск, пока суд не принял решение о групповом производстве. Третье: практическая польза объединения не в процессуальной форме, а в общем доказательственном пакете — совместно собранные скриншоты, переписка с оператором и ответы надзора работают на каждого участника.

Отдельная разновидность коллективной активности — сборы «в пользу пострадавших от утечки», которые появляются в соцсетях после громких инцидентов. Часть из них — обычное мошенничество на сочувствии; как отличить настоящий сбор от фальшивого и что делать, если вы уже перевели, разобрано на странице о фальшивых благотворительных сборах.

Штрафы операторам в 2025–2026: почему пострадавшему не достаётся ничего

Прямой ответ: с 30 мая 2025 года статья 13.11 Кодекса об административных правонарушениях содержит отдельные составы за утечку — от 3 до 5 млн рублей при компрометации сведений от тысячи до десяти тысяч человек, от 5 до 10 млн при десяти тысячах — ста тысячах, от 10 до 15 млн свыше ста тысяч, столько же за специальные категории сведений и от 15 до 20 млн за биометрию. Все эти деньги — доход бюджета.

Отдельно наказывается сокрытие инцидента. По части 3.1 статьи 21 закона 152-ФЗ оператор обязан уведомить Роскомнадзор об утечке в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов; в практике 2024–2026 годов суды подтвердили обязательность обоих этапов и оставили в силе штраф за нарушение порядка уведомления. За несвоевременное уведомление статья 13.11 предусматривает для юридических лиц от 1 до 3 млн рублей, для должностных лиц — от 400 до 800 тысяч.

Реальность мягче обещаний. Почтовому оператору за базу в 26 млн строк назначили 150 тысяч рублей по нормам, действовавшим до 30 мая 2025 года. Онлайн-школе, потерявшей сотни тысяч записей, — 400 тысяч с учётом статуса микропредприятия. Инвестиционной платформе примерно с семьюдесятью тысячами клиентов — предупреждение вместо штрафа. Штраф крупному перевозчику за базу почти в 17 млн строк апелляция отменила из-за недоказанности вины при кибератаке. В практике 2024–2026 годов компании, у которой похитили базу менее чем на тысячу человек, штраф заменили предупреждением: она сообщила об инциденте в течение суток, нарушение было первым, вреда жизни и здоровью не наступило. Оборотный штраф тоже снижается, если у оператора нет отягчающих обстоятельств и вложения в информационную безопасность за три года составили не менее одной десятой процента выручки.

Внесудебные компенсации через Госуслуги: чего ждать

Законопроект о выплатах пострадавшим от утечек через портал государственных услуг принят Государственной думой в первом чтении в январе 2024 года. Модель обсуждалась удобная: заявка через портал без суда и без подтверждения принадлежности сведений, 20 рабочих дней компании на расчёт выплаты, 20 рабочих дней заявителю на согласие или отказ, а при согласии более восьмидесяти процентов обратившихся — выплата за 5 рабочих дней. Сведений о принятии закона во втором чтении на август 2026 года нет: механизм не работает, рассчитывать на него нельзя, единственный путь к компенсации остаётся судебным.

Уголовный трек: статья 272.1 Уголовного кодекса

Прямой ответ: с 11 декабря 2024 года незаконные сбор, хранение, использование и передача компьютерной информации с персональными данными — самостоятельное преступление; по части 1 наказание доходит до четырёх лет лишения свободы либо штрафа до 300 тысяч рублей, и за первые полгода применения возбуждено около шестисот уголовных дел.

Кого привлекают: сотрудников, выгружающих базы с рабочих мест, продавцов баз, администраторов ресурсов для «пробива» людей по фамилии или номеру телефона. Норма появилась вместе с оборотными штрафами — законодатель закрывал и корпоративный, и личный контур ответственности.

Что это даёт вам. Заявление подаётся в отдел полиции или через сайт ведомства: опишите, какие ваши сведения оказались в обороте, где вы их обнаружили, приложите скриншоты. Если по факту утечки возбуждено дело и вас признают потерпевшим, в уголовном процессе можно заявить гражданский иск, а материалы дела становятся доказательством для гражданского спора с оператором. Отдельно подаётся заявление о самом хищении денег — по статьям 159, 159.3 или 159.6 Уголовного кодекса, и это другое заявление с другим предметом.

Честная оговорка: практика по статье 272.1 идёт в основном против исполнителей, а не против компаний, потерявших базу. Ждать, что уголовное дело автоматически принесёт вам выплату, не стоит — но статус потерпевшего заметно укрепляет позицию в гражданском суде.

Куда идти в вашей ситуации: сводная таблица

Ситуация Куда идти первым Контрольный срок Честная оценка шансов
Сведения о вас опубликованы, звонков и потерь пока нет Запрос оператору, затем иск о компенсации Ответ оператора — 10 рабочих дней Средние: 1 000–5 000 рублей при доказанной связи с оператором
Компания сама уведомила вас об утечке Претензия оператору, затем иск Претензия — 10–14 дней Выше среднего: уведомление подтверждает факт
Утечка есть, но связь с конкретной компанией недоказуема Жалоба в Роскомнадзор Рассмотрение — 30 дней, продление ещё на 30 Низкие для иска, средние для проверки оператора
Мошенники списали деньги с карты Банк, затем полиция Уведомление банка — не позднее следующего дня Зависят от того, подтверждали ли вы операцию
После утечки оформлен кредит или заём Кредитор, полиция, Банк России Заявление — сразу, ответ банка до 30 дней Средние при быстром заявлении о непричастности
Оператор скрыл утечку и не ответил на запрос Роскомнадзор и иск одновременно 24 и 72 часа — сроки оператора перед надзором Выше среднего: молчание работает против ответчика

Таблица — ориентир, а не приговор. Исход решают два обстоятельства: сумели ли вы привязать утёкшие сведения к конкретному оператору и как быстро зафиксировали доказательства.

Каркас искового заявления о компенсации

Ниже — скелет документа. Квадратные скобки замените своими сведениями, остальной текст менять не нужно. Подавать можно в районный суд по месту вашего жительства.

В [наименование районного суда] по месту жительства истца Истец: [ФИО], адрес: [адрес], телефон: [телефон] Ответчик: [полное наименование организации], адрес: [юридический адрес], ИНН: [ИНН]

Исковое заявление о компенсации морального вреда, причинённого нарушением законодательства о персональных данных

Я являюсь субъектом персональных данных. [Дата] я передал(а) ответчику свои персональные данные в связи с [заключением договора / регистрацией на сайте / получением услуги], а именно: [перечень: фамилия, имя, отчество, номер телефона, адрес электронной почты, адрес доставки, иное].

[Дата] мне стало известно, что база клиентов ответчика оказалась в открытом доступе. Факт утечки подтверждается: [скриншот публикации с адресом страницы от [дата] / уведомление ответчика от [дата] / ответ ответчика на мой запрос от [дата] / постановление о привлечении ответчика к административной ответственности].

Ответчик как оператор персональных данных обязан обеспечивать их защиту и не допускать неправомерного доступа к ним. Обязанность нарушена: сведения обо мне стали доступны неограниченному кругу лиц без моего согласия.

После утечки мне поступают звонки и сообщения от неизвестных лиц, называющих мои паспортные и контактные сведения, что подтверждается [детализация соединений за [период] / скриншоты сообщений]. Я испытываю беспокойство за сохранность своих денежных средств и вынужден(а) был(а) принимать защитные меры: [смена паролей, самозапрет на кредиты, перевыпуск карты].

В силу части 2 статьи 24 Федерального закона от 27.07.2006 № 152-ФЗ моральный вред, причинённый субъекту персональных данных вследствие нарушения его прав и правил обработки персональных данных, подлежит возмещению. Возмещение морального вреда производится независимо от возмещения имущественного вреда.

На основании изложенного прошу: взыскать с ответчика в мою пользу компенсацию морального вреда в размере [сумма] рублей, а также расходы по уплате государственной пошлины.

Приложения: копия иска для ответчика с приложениями и квитанция об отправке; документ об уплате государственной пошлины; доказательства моего обращения к ответчику; доказательства утечки; копия запроса ответчику и ответа на него; копия жалобы в Роскомнадзор и ответа на неё; детализация звонков.

Дата: [дата]. Подпись: [ФИО].

Тот же каркас с заменой шапки и просительной части работает как досудебная претензия: вместо «прошу взыскать» пишите «прошу в десятидневный срок выплатить компенсацию морального вреда в размере [сумма] рублей» и указывайте реквизиты счёта.

Отписки операторов и ошибки, из-за которых отказывают

Прямой ответ: три ответа компании закрывают почти все обращения пострадавших, и на каждый есть короткий контраргумент; при этом больше исков разбивается не об отписки, а о собственные ошибки истца.

«Утечки не было, информация не подтвердилась». Просите письменный ответ с этой формулировкой и подавайте жалобу в Роскомнадзор — если утечка была, а оператор её отрицал, к нарушению правил обработки добавляется несоблюдение порядка уведомления надзора. Отрицание в письме потом плохо смотрится рядом с постановлением о привлечении к ответственности.

«Ваши персональные данные могли утечь откуда угодно». Отвечайте перечнем: у ответчика были такие-то сведения в такой-то комбинации, и именно эта комбинация опубликована. Комбинация — ваш главный аргумент: адрес доставки вместе с кодом домофона и суммой заказа не мог появиться у случайного оператора.

«Мы пострадали от кибератаки, вины компании нет». Для административного дела довод иногда срабатывает, для гражданского иска — гораздо реже: обязанность защищать клиентские базы лежит на операторе независимо от того, кто его атаковал.

Теперь ошибки истцов. Иск не к тому лицу — к площадке-агрегатору вместо продавца или к «неустановленным лицам». Ставка на отчёт проверочного бота как на единственное доказательство. Попытка взыскать с оператора все украденные мошенниками деньги — суд отказывает целиком. Требование в сто тысяч без единого довода о характере страданий. И самая обидная — промедление: база исчезла из открытого доступа, скриншот не сделан, доказывать нечего.

Типичные ситуации из практики

Истории обезличены: имена, города и детали изменены, суммы и сроки соответствуют обращениям читателей 2024–2026 годов.

Ситуация первая: уведомление компании превратилось в компенсацию

Читательница получила от интернет-магазина письмо: произошёл инцидент, в открытый доступ попали фамилии, телефоны и адреса доставки покупателей. Через неделю начались звонки с незнакомых номеров — собеседники называли её адрес и последний заказ, представлялись службой доставки и просили продиктовать код из сообщения. Денег она не потеряла: разговор прекратила, коды не называла.

Дальше она действовала по порядку. Сохранила письмо магазина, сделала скриншоты публикаций об инциденте с адресами страниц, заказала у оператора связи детализацию за месяц — тридцать одно входящее с незнакомых номеров. Направила запрос по статье 14 закона 152-ФЗ, получила ответ с перечнем хранившихся сведений. Затем претензия на 15 000 рублей — отказ со ссылкой на отсутствие вины. Иск подала в районный суд по месту жительства, требование снизила до 20 000 рублей с расчётом. Суд взыскал 5 000 рублей и госпошлину. От письма магазина до решения прошло около девяти месяцев.

Что сработало: письмо самой компании и ответ на запрос — вместе они закрыли вопрос «а точно ли данные утекли у ответчика», на котором проигрывает большинство истцов.

Ситуация вторая: утечка, звонок и заём на 90 тысяч

Мужчина обнаружил в кредитной истории заём на 90 000 рублей, оформленный на его паспорт через микрофинансовый сервис. За две недели до этого ему звонили якобы из банка, называли паспортные сведения дословно и просили подтвердить «отмену подозрительной заявки». Код он тогда назвал.

Маршрут получился двухколейным. По деньгам: заявление о непричастности кредитору с требованием копии договора, заявление в полицию по статье 159 Уголовного кодекса, жалоба в Банк России, самозапрет на кредиты и оспаривание записи в кредитной истории — заём в итоге аннулировали после возбуждения уголовного дела, на это ушло около пяти месяцев. По утечке: он выяснил, что за месяц до звонка публиковалась база сервиса, где он оставлял паспортные сведения, зафиксировал публикацию скриншотом, пожаловался в Роскомнадзор и подал отдельный иск о компенсации морального вреда. Суд присудил 3 000 рублей.

Что сработало: разделение требований. Что не сработало: первоначальная попытка взыскать с оператора базы все 90 000 — в этой части иск пришлось уточнять, потому что причинную связь между публикацией базы и подписанным договором суд не усмотрел.

Комментарий редакции

Наша редакционная оценка по этой теме сдержанная, и это оценка по обращениям читателей, а не статистика регулятора. Иск о компенсации морального вреда к оператору выигрывается чаще, чем проигрывается, — но выигрыш измеряется тысячами рублей, а не сотнями тысяч, и держится он целиком на одном: доказали ли вы, что утекли именно ваши сведения и именно у этого ответчика. Две ошибки мы видим постоянно. Первая — надежда на оборотные штрафы: они идут государству, и никакого «распределения между пострадавшими» закон не предусматривает. Вторая — попытка взыскать с компании, потерявшей базу, деньги, которые забрали мошенники: такие иски разваливаются на причинной связи, а вместе с ними теряется и выигрышная часть. Практический совет: в первые сутки занимайтесь не компенсацией, а самозапретом, кредитной историей и сменой доступов — это дороже любой выплаты. Если не понимаете, к кому предъявлять требование и хватит ли ваших доказательств, опишите ситуацию через форму первичного запроса: разбор дистанционный, по всей России, бесплатный и ни к чему не обязывающий; возврата денег мы не обещаем и обещать не можем.

Комментарий проверен модерацией сайта.

Разобрать мои шансы на компенсацию

Честные шансы: когда компенсацию за утечку персональных данных не получить

Шансы высокие в одной ситуации: компания сама признала инцидент, у вас есть её уведомление или ответ на запрос, а ваши сведения в опубликованной базе видны в скриншоте. Здесь спор идёт уже не о факте, а о сумме, и сумма будет скромной.

Шансы средние, когда утечка публична и подтверждена надзором, но прямой привязки к вам нет — вы восстанавливаете её договором, чеком или аккаунтом. Исход зависит от полноты пакета и от того, насколько убедительно вы опишете последствия: звонки, сообщения, необходимость перевыпускать карту и ставить запреты.

Шансы низкие в четырёх случаях. Первый: единственное доказательство — отчёт проверочного сервиса, который показывает вашу почту в некой утечке без указания источника. Второй: база давно удалена, скриншотов нет, оператор всё отрицает. Третий: вы требуете с оператора украденные деньги — тут отказ почти предопределён. Четвёртый: сведения оказались в сети из открытых источников, которые вы публиковали сами.

И отдельно о том, чего не будет ни при каком раскладе. Не будет доли от административного штрафа. Не будет автоматической выплаты через портал государственных услуг — механизм не принят. Не будет удаления вашей информации из сети по решению суда: удалить копии, разошедшиеся по десяткам ресурсов, физически невозможно, и суды это понимают. Реалистичная цель — небольшая компенсация, зафиксированное нарушение оператора и, главное, закрытые каналы доступа к вашим деньгам.

Экономика вопроса тоже честная. Иск на пять тысяч рублей не окупает платного юриста, и это нормально: такие дела ведут самостоятельно по образцу, тратя время, а не деньги. Юрист оправдан, когда к инциденту добавились реальные потери — кредит, списание, спор с банком, потому что там суммы другого порядка.

Если ваша ситуация другая

Эта страница — про утечку персональных данных и денежные последствия для гражданина. Соседние ситуации разобраны отдельно:

Если не уверены, с какой страницы начать, откройте структуру сайта и выберите свою ситуацию по первому признаку — потеряны деньги или пока только сведения о вас.

Частые вопросы

Утекли персональные данные — компенсация положена мне автоматически?

Нет. Компенсация морального вреда по части 2 статьи 24 закона 152-ФЗ присуждается только судом и только конкретному истцу. Автоматических выплат за попадание в базу не существует: ни надзор, ни оператор не рассылают деньги пострадавшим. Вы подаёте иск к компании, которая собирала сведения о вас, доказываете, что база принадлежала именно ей, и получаете, по практике, от тысячи до пяти тысяч рублей. Административный штраф оператору, даже многомиллионный, уходит в бюджет, и вашей доли в нём нет.

Мошенники сняли деньги после утечки. Можно взыскать их с компании, из которой ушла база?

С оператора базы — почти никогда. Для взыскания убытков по статье 15 Гражданского кодекса нужно доказать причинно-следственную связь между действиями компании и вашими потерями, а суд обычно указывает, что деньги забрали мошенники, а перевод подтвердили вы сами. В практике женщине отказали во взыскании 2,5 млн рублей с оператора связи именно по этой причине. Украденные суммы возвращают другим маршрутом: заявление в банк в срок, заявление в полицию, а после установления получателя — иск лично к нему.

Компания отрицает, что утекли персональные данные, и не отвечает мне. Что делать?

Направьте письменный запрос по статье 14 закона 152-ФЗ: оператор обязан ответить за 10 рабочих дней и вправе продлить срок не более чем на 5 рабочих дней с мотивированным уведомлением. Отказ или молчание сами по себе нарушение — о них вы пишете в Роскомнадзор, жалоба рассматривается 30 дней с возможным продлением ещё на 30. Параллельно фиксируйте публикацию базы скриншотом с адресом страницы и датой либо нотариальным протоколом осмотра, пока она доступна.

Утекли персональные данные, а откуда — я не знаю. Компенсация и защита денег ещё возможны?

Возможны, но по разным линиям. Защита денег источника не требует: самозапрет на кредиты через Госуслуги, отчёты из бюро кредитных историй, смена паролей и перевыпуск карты работают независимо от того, чья база ушла в сеть. Компенсация требует ответчика — конкретной компании, которой вы передавали сведения. Если привязать публикацию к оператору нечем, иск, скорее всего, проиграете: именно на недоказанной связи отказывают чаще всего. Тогда разумнее ограничиться жалобой в надзор и защитными мерами.

Банк отказал в возврате. Поможет ли жалоба в Роскомнадзор?

Прямо — нет. Роскомнадзор проверяет оператора персональных данных и не вмешивается в спор с банком о возврате перевода. Косвенно помогает: ответ надзора и постановление о привлечении компании к ответственности показывают, откуда у звонившего были сведения о вас, и подкрепляют довод, что операция совершена под обманом. Спор с банком идёт своим порядком — заявление в срок, ответ до 30 дней, затем обращение в Банк России, к финансовому уполномоченному или в суд.

Сколько времени идёт такой суд и нужен ли юрист?

Закладывайте от полугода до полутора лет: в практике 2024–2026 годов от подачи иска до мотивированного решения проходило и больше года, а впереди возможна апелляция. Платный юрист при требовании в несколько тысяч рублей экономически не оправдан — такие дела ведут самостоятельно по образцу заявления. Юрист нужен, когда к утечке добавились реальные потери: чужой кредит, списание с карты, спор с банком. Там суммы другого порядка, и цена ошибки заметно выше.

Можно ли присоединиться к чужому коллективному иску?

Групповое производство по части 5 статьи 244.20 Гражданского процессуального кодекса требует не менее двадцати членов группы, общего ответчика, однородных требований и схожих обстоятельств; присоединиться письменным заявлением можно до перехода суда к прениям. На практике механизм срабатывает редко: по самому известному спору о базе сервиса доставки суд отказал в групповом производстве и отклонил присоединение более семисот человек. Не ждите группу — подавайте свой иск, доказательства исчезают быстрее.

Официальные страницы для этого маршрута